従来の研究開発では、コードセキュリティ、マシン(動作環境)セキュリティ、ネットワーク運用・保守セキュリティなどの「セキュリティ」に注目することが多いです。クラウドネイティブ時代の到来により、依然として元の次元に従って分割すると、クラウドネイティブ環境によってもたらされる多くの新しい課題を無視することは明らかに簡単です。私たちは、ネットワーク セキュリティのベスト プラクティスである徹底的な防御の原則に基づいて「クラウド ネイティブ セキュリティ」を徐々に分析し、さまざまなレベルの防御方法をある程度理解して、独自のクラウド ネイティブ セキュリティの概念を確立し、真にカーネル セキュリティを備えたクラウド ネイティブ システムを構築する必要があります。
IDaaS システムを例にとると、クラウド ネイティブ システムのセキュリティ モデルは、次の図に示すように、外側から内側に向かって、クラウド/データ センター/ネットワーク層、クラスター層、コンテナ層、コード層の 4 つの層に分割されます。 ここでのセキュリティ モデルの各レイヤーは、外側のレイヤーに一方向に依存しています。つまり、クラウド、クラスター、コンテナの外側の層のセキュリティが適切に行われれば、コード層のセキュリティも向上します。逆に言えば、コード層のセキュリティを向上させることで、外側の層のセキュリティの脆弱性や問題を補うことはできません。上記の原則に基づき、当社の多層防御戦略は「外側から内側へ防御する」というものです。 1. クラウド/データセンター/ネットワーク層セキュリティ このレイヤーはインフラストラクチャ セキュリティとも呼ばれます。どのような観点から見ても、パブリック クラウド、プライベート クラウド、エンタープライズ データ センター、および対応するネットワーク セキュリティは、K8s クラスターの最も基本的なセキュリティ基盤です。セキュリティ上の脆弱性があったり、脆弱性が高すぎる場合、システム全体でコンポーネントのセキュリティを保証することはできません。 ARP スプーフィング、DDOS、さまざまなネットワーク層メッセージ攻撃などの従来の攻撃に対する防御に加えて、Kubernetes クラスターに対して次の保護対策を講じる必要があります。
2. クラスターレイヤー Kubernetes クラスターを保護する際に重点を置くべき領域は主に 2 つあります。
Kubernetes クラスターのコンポーネントとサービスまたはアプリケーションを保護します。 これら 2 つのエンティティを保護するために、次の図に示すように、管理 API のアクセス制御、Kubelet のアクセス制御、ランタイム ワークロードまたはユーザー機能のアクセス制御、クラスター コンポーネントのセキュリティ脆弱性保護という 4 つの主要部分に分けることができます。 (1)管理APIアクセス制御
(2)Kubeletアクセス制御
(3)ランタイムワークロードまたはユーザー機能のアクセス制御
(4)クラスタコンポーネントのセキュリティ脆弱性保護
3. コンテナ層 このレベルでは、Kubernetes の機能とはあまり関係がないため、一般的なセキュリティ対策と提案をいくつか提供できます。 4. コード層 プログラム コード層は攻撃に対して最も脆弱ですが、最も制御しやすい部分の 1 つでもあります。この分野のセキュリティ担当者は、必ずしも運用開発者 (DevOps) ではなく、専門のセキュリティ エンジニア (Sec Eng) である場合もありますが、相互に借りることができる基本的な共通の概念や提案がいくつかあります。 一般的に、クラウドネイティブ時代の 4 層アーキテクチャ (クラウド/データセンター/ネットワーク層、クラスター層、コンテナ層、コード層) は、従来のアーキテクチャよりも詳細で脆弱です。多層防御を成功させるには、外部から内部まですべてのレイヤーでセキュリティのベスト プラクティスを実装する必要があります。クラウド ネイティブ テクノロジーのメリットを長期的に享受したいすべてのチームが、この点について合意する必要があります。 参考文献:
|
<<: クラウド コンピューティングがサプライ チェーン管理を推進する 5 つの理由
>>: 中国郵政は、1億個を超えるピーク時の注文量に対応するため、Alibaba Cloud PolarDB分散データベースを導入した。
テンセントテクノロジーの王克新が1月7日に報じた。アリババグループは昨日、傘下のアリババクラウドとH...
私たちはモバイルインターネットが普及した時代に生きています。私たちの生活の中の情報はあらゆる方向でつ...
NinjaHawk は設立されてからかなり経っており、Ninja Hawk というイメージを持ってい...
滬東百科は中国の大手百科事典サイトですが、常に微妙な立場にありました。百度百科と比較すると、滬東百科...
国家市場監督管理総局がテンセントに独占音楽著作権の取り消しを命じた後、中国のオンライン音楽プラットフ...
デジタル化は適切な時期、適切な場所、適切な人材によって行われるべきだと思います。 「時間」は主に組織...
中国の四大伝統祭りの一つである中秋節は、昔から中国文化を継承する良い日とされてきました。もちろん、フ...
百度は最近、青大根アルゴリズムを導入し、リンク売買市場の取り締まりと是正に着手した。このアルゴリズム...
2019年12月20日、EduSoho(杭州国智ネットワークテクノロジー株式会社)が主催するグローバ...
街を歩いていると、携帯電話を持ち、WeChatを使っているおしゃれな若者をよく見かけます。 WeCh...
2012年は特別な年です。古代マヤ人が予言した世紀の終わりです。もちろん、私はそれを信じていません。...
ヘッツナーはどうですか?ヘッツナー・アッシュバーンUSAはいかがでしょうか? Hetzner は米国...
会社で働いているときも、自分でビジネスを始めたときも、製品に対する私の理解は「ユーザー、シナリオ、ニ...
リンク交換をいつから始めたのかは分かりません。正直に言うと、最初は非常に効果的で、サイトの重みを高め...
ショートビデオ、セルフメディア、インフルエンサーのためのワンストップサービステキスト | 脳を燃やす...